Direct naar de inhoud
⚡ Kritieke cyberalerts voor jouw sector & systemen — direct in je inbox. Aanmelden →
CVE's Videos Dagbriefing

← Terug naar CVE-database

CVE-2026-107834

MEDIUM · 5.3 CVSS Gepubliceerd: CWE-400

Beschrijving NL

OWASP Coraza WAF is een met golang modsecurity compatibele firewallbibliotheek voor webtoepassingen. Van 3.0.0 tot 3.8.0 voert de meerdelige lus in interne/bodyprocessors/multipart.go uitstel temp.Close () uit voor elk geüploade bestandsonderdeel, zodat elke tijdelijke bestandsdescriptor open blijft totdat het volledige verzoek is geretourneerd. Een niet-geverifieerde aanvaller kan een meerdelige body indienen met veel minimale bestandsonderdelen en de procesbestand-descriptortabel binnen de limiet voor de grootte van de request-body uitputten, waardoor os.CreateTemp-fouten, MULTIPART_STRICT_error-reacties, geblokkeerde legitieme uploads en procesbrede onmogelijkheid om bestanden of sockets te openen ontstaan. Dit probleem is opgelost in versie 3.8.0.

Origineel (Engels) tonen

OWASP Coraza WAF is a golang modsecurity compatible web application firewall library. From 3.0.0 until 3.8.0, the multipart loop in internal/bodyprocessors/multipart.go executes defer temp.Close() for every uploaded file part, so each temporary-file descriptor remains open until the complete request returns. An unauthenticated attacker can submit a multipart body containing many minimal file parts and exhaust the process file-descriptor table within the request-body size limit, causing os.CreateTemp failures, MULTIPART_STRICT_ERROR responses, blocked legitimate uploads, and process-wide inability to open files or sockets. This issue is fixed in version 3.8.0.

References